Defaults.Exposed

Defaults.ExposedOplossingen › DNSSEC

Hoe je DNSSEC oplost

DNSSEC is een digitaal zegel op het adresboek van uw domein. Het laat het internet bewijzen dat het antwoord op „waar woont dit domein?” echt van u kwam en onderweg niet is geknoeid. Zonder haar kan het antwoord vervalst worden — en uw bezoekers stilletjes ergens anders heen gestuurd.

De kern voor je bedrijf: Zonder DNSSEC kan een aanvaller die een DNS-antwoord kan vergiftigen uw klanten naar een perfecte kopie van uw site wijzen terwijl hun browser nog steeds uw echte domeinnaam toont. Inloggegevens, kaartnummers en persoonsgegevens worden geoogst, en u komt er pas achter via de terugboekingen en klachten. Een kapotte, halfafgemaakte DNSSEC-opzet is nog erger: ze kan uw site onbereikbaar maken voor een groeiend deel van uw bezoekers zonder enige fout die u ooit zou opmerken.

Wat dit je kan kosten

Waarom het ertoe doet. DNS is het adresboek van het internet, en standaard reizen zijn antwoorden ongetekend — iedereen die een vervalst antwoord kan binnenglippen kan uw klanten en uw e-mail sturen waar hij maar wil, met uw echte domein nog in de browser. DNSSEC zet een fraudebestendig zegel op die antwoorden zodat ze als echt van u te verifiëren zijn. De oplossing is gratis bij de meeste providers; de enige echte kost is het verkeerd doen, en daarom lopen we beide helften zorgvuldig door.

DNSSEC, in gewone woorden

Telkens als iemand uw website bezoekt of u een e-mail stuurt, stelt zijn computer het internet eerst een simpele vraag: „waar woont dit domein eigenlijk?” Het antwoord — de set adressen voor uw site en uw mailservers — komt terug van de DNS, het adresboek van het internet.

Hier het ongemakkelijke deel: standaard reizen die antwoorden ongetekend. Er is niets aan toegevoegd om te bewijzen dat het antwoord echt is. Als iemand een vervalst antwoord in dat gesprek kan binnenglippen — en er zijn bekende, bewezen manieren om precies dat te doen — zal de computer van uw bezoeker het gewillig aanvaarden. Vanaf dat moment kan de bezoeker praten met de server van een aanvaller terwijl zijn browser nog steeds uw domeinnaam in de adresbalk toont.

DNSSEC is de oplossing. Het voegt een fraudebestendig digitaal zegel toe aan uw DNS-antwoorden. Met DNSSEC aan kan het internet wiskundig verifiëren dat een antwoord echt van u kwam en onderweg niet is gewijzigd. Een vervalst antwoord faalt de controle en wordt weggegooid. Het is het verschil tussen een adresboek waar iedereen in kan krabbelen en een waar elke vermelding is ondertekend en getuigd.

Deze pagina behandelt de twee delen waar onze check samen naar kijkt: of het zegel is gepubliceerd (het DS-record) en of de bijpassende sleutel erachter werkelijk bestaat (het DNSKEY-record). U ziet zo waarom beide ertoe doen — want de een zonder de ander hebben is zijn eigen soort ellende.

Wat dit u kan kosten

Dit zijn realistische, geaggregeerde patronen — geen enkel genoemd bedrijf.

Wat het feitelijk is

DNSSEC werkt als een vertrouwensketen, en heeft twee bewegende delen die het met elkaar eens moeten zijn. Dit is de kern van waarom onze check naar twee dingen kijkt.

De DNSKEY — uw sleutel. Uw DNS-provider houdt een cryptografische sleutel en gebruikt die om uw DNS-records te ondertekenen. De publieke helft van die sleutel wordt gepubliceerd als een DNSKEY-record. Zie het als de zegelstempel aan uw kant.

Het DS-record — de vingerafdruk die instaat voor de sleutel. Een korte vingerafdruk van die sleutel, een DS-record (Delegation Signer) genaamd, wordt één niveau hoger gepubliceerd — bij het register van uw domein, via uw registrar. Dit is wat de rest van het internet in staat stelt uw sleutel te vertrouwen: elk niveau staat in voor het niveau eronder, helemaal tot de root van het internet. De DS is het zegel dat officieel wordt geregistreerd zodat iedereen anders het kan herkennen.

Om DNSSEC u werkelijk te beschermen, moeten beide aanwezig zijn en overeenkomen:

Hoe „goed” eruitziet, in één regel: een DS-record bij uw registrar waarvan de vingerafdruk overeenkomt met een levende DNSKEY bij uw DNS-provider, beide bevestigd met een snelle opzoeking.

Hoe los je het op (gratis, ~10–30 minuten)

Geef dit onderdeel aan wie uw domein of website beheert. De oplossing zelf is gratis bij de meeste providers — de enige kost is het zorgvuldig doen zodat de twee helften synchroon blijven. We rekenen alleen iets als u later wilt dat we monitoren dat het correct aan blijft staan.

De gouden regel: zet ondertekening eerst aan (wat de DNSKEY aanmaakt), publiceer dan het DS-record bij de registrar — nooit andersom, en nooit de een zonder de ander. Een DS publiceren voordat de sleutel bestaat is precies wat storingen veroorzaakt.

Het simpele pad (aanbevolen — Cloudflare):

  1. Zorg in Cloudflare dat Cloudflare werkelijk uw DNS draait (uw nameservers wijzen naar Cloudflare).
  2. Ga naar DNS → Settings → DNSSEC → Enable DNSSEC. Cloudflare genereert en beheert de sleutels voor u (dit maakt de DNSKEY-kant automatisch aan).
  3. Cloudflare toont u de DS-recorddetails om bij uw registrar te publiceren.
  4. Log in bij uw domeinregistrar (bijv. GoDaddy, Namecheap, OVH) en vind het DNSSEC-gedeelte. Plak de DS-waarden die Cloudflare u gaf.
  5. Wacht 24–48 uur op volledige verspreiding. Uw site en e-mail blijven al die tijd werken.

Andere DNS-providers (AWS Route 53, uw webhost, enz.):

  1. Zet in het configuratiescherm van uw DNS-provider DNSSEC / „onderteken deze zone” aan. Dit genereert de ondertekeningssleutels en publiceert de DNSKEY-records.
  2. Kopieer het DS-record dat de provider produceert.
  3. Voeg dat DS-record toe bij uw registrar onder zijn DNSSEC-instellingen.
  4. Bevestig dat de registrar het aanvaardde en wacht op verspreiding.

Platformnotities:

Verifieer dat het werkte:

Veelgemaakte fouten

Waar dit in uw cijfer zit

Beide checks tellen mee voor uw DNS-securityscore. De DS-recordcheck wordt behandeld als de hogere prioriteit van de twee: een ontbrekende DS is een echt gat en wordt gescoord als een falen. De DNSKEY-check bevestigt dat de rest van de keten intact is — hij slaagt alleen wanneer een overeenkomende DS én DNSKEY beide aanwezig zijn, en hij markeert de gevaarlijke „DS-zonder-sleutel”-kapotte toestand als hoge ernst. Een schoon „DNSSEC staat nog niet aan”-resultaat is het gangbare startpunt voor veel bedrijven; van daar naar een compleet, overeenkomend DS + DNSKEY-paar gaan is een gratis, goed begrepen upgrade die uw DNS-securitypositie verbetert en een echte route voor nabootsing en onderschepping wegneemt.

Stel het in bij je host

Stap voor stap voor populaire providers:

Veelgestelde vragen

Ik ben niet technisch — moet ik hier persoonlijk mee aan de slag?

Nee. U moet begrijpen waarom het ertoe doet (deze pagina behandelt dat), maar de eigenlijke wijziging leeft in de DNS- en registrarinstellingen van uw domein, dus die hoort bij wie uw domein of website beheert. Geef ze het onderdeel „Hoe los je het op” — het is gratis en kost meestal minder dan een half uur. We rekenen alleen iets als u later wilt dat we blijven kijken of het correct aan blijft staan.

Als mijn site al het hangslot (HTTPS) heeft, ben ik dan niet al beschermd?

Ze beschermen verschillende dingen. Het hangslot beveiligt de verbinding zodra een bezoeker de juiste server heeft bereikt. DNSSEC beschermt de stap dáárvoor — zorgen dat ze om te beginnen de juiste server bereiken. Een aanvaller die uw DNS vervalst kan bezoekers naar zijn eigen server sturen, die zijn eigen geldige hangslot kan hebben op een look-alike-domein of zelfs op een kopie van het uwe. U heeft beide nodig; de een vervangt de ander niet.

Kan DNSSEC aanzetten mijn website of e-mail breken?

Op één plek gedaan door een provider die het ondersteunt, nee — moderne providers beheren de sleutels voor u en het werkt gewoon. Het risico komt van het in twee losgekoppelde stappen doen en er maar één afmaken: het publieke „zegel” (het DS-record) bij uw registrar publiceren terwijl de bijpassende sleutel (DNSKEY) ontbreekt of niet overeenkomt. Die kapotte toestand is erger dan geen DNSSEC en veroorzaakt sporadische storingen. De stappen hieronder houden de twee helften synchroon zodat dit niet gebeurt.

Wij hosten met Cloudflare / Google Workspace / Microsoft 365 — dekt dat het?

Niet automatisch, maar het maakt het makkelijk. Waar uw DNS wordt beheerd is wat telt. Draait Cloudflare uw DNS, dan is het één klik aanzetten plus één record plakken bij uw registrar. Microsoft 365 en Google Workspace beheren e-mail, doorgaans niet uw DNS-zone — DNSSEC zet u aan waar de DNS-records van uw domein werkelijk leven (vaak Cloudflare, uw registrar of uw host). De stappen hieronder dekken de gangbare gevallen.

Wat zijn „DS” en „DNSKEY” precies — en waarom noemt deze pagina beide?

Het zijn de twee helften van één slot. DNSKEY is de sleutel die uw DNS-provider houdt en gebruikt om uw records te ondertekenen. DS is een vingerafdruk van die sleutel, één niveau hoger gepubliceerd bij uw registrar zodat de rest van het internet kan bevestigen dat de sleutel echt van u is. Beide moeten aanwezig zijn en overeenkomen. We controleren beide: een ontbrekende DS betekent dat DNSSEC niet aanstaat; een DS zonder bijpassende DNSKEY betekent dat het aanstaat maar kapot is.

Hoe lang tot het werkt, en hoe bevestig ik het?

Reken op 24–48 uur tot de wijziging zich volledig over internet verspreidt; uw bestaande site en e-mail blijven al die tijd werken als het correct is gedaan. Om te bevestigen kan uw IT'er „dig DS uwdomein” en „dig DNSKEY uwdomein” draaien en voor beide records terugzien, of een gratis online DNSSEC-checker gebruiken. We kunnen het ook doorlopend monitoren zodat een toekomstige breuk wordt opgemerkt op de dag dat hij gebeurt, niet de dag dat een klant klaagt.